HollowGraph usa calendário do M365 para comando e controle

Pesquisadores da Group-IB identificaram um novo malware, denominado HollowGraph, que utiliza o recurso de calendário em caixas de correio do Microsoft 365 comprometidas como canal de comando e controle (C2) para receber instruções e exfiltrar dados roubados. De acordo com relatório publicado, o módulo malicioso faz parte do framework Cavern, anteriormente associado a um ator iraniano que visa entidades em Israel. Pelo menos 12 sistemas foram infectados, com três deles comunicando-se ativamente com o atacante entre 3 de junho e 9 de julho.

Mecanismo de operação

O HollowGraph utiliza credenciais codificadas para autenticar-se na API Microsoft Graph por meio de uma conta comprometida do Microsoft 365, conforme explicou a Group-IB. O arquivo de configuração, armazenado como logAzure.txt para parecer um log legítimo, contém IDs de locatário e aplicativo, segredo do cliente, endereço da caixa de correio alvo, domínio C2 e duas chaves RSA. Estas chaves criptografam arquivos antes da entrega ao atacante e descriptografam tarefas recebidas. Para manter a furtividade, o atacante cria eventos de calendário datados de 13 de maio de 2050, com títulos em formatos específicos. Comandos e dados exfiltrados são ocultados em arquivos anexados a essas entradas de calendário.

Comunicação e atribuição

O malware utiliza um esquema de criptografia híbrida combinando RSA e AES-256-GCM para proteger a comunicação via Microsoft Graph. Uma segunda via de comunicação não criptografada usa tunelamento DNS para receber novos detalhes de autenticação, através de consultas de registro AAAA IPv6 para o domínio cloudlanecdn[.]com. A Group-IB afirma que não foi possível atribuir o HollowGraph a um ator específico com alta confiança, mas identificou similaridades técnicas com o ator Lyceum, de origem iraniana, e avaliou com alta confiança a ligação com o framework Cavern.